En informática , el término directorio virtual tiene varios significados. Puede simplemente designar (por ejemplo, en IIS ) una carpeta que aparece en una ruta , pero que en realidad no es una subcarpeta de la carpeta anterior en dicha ruta. Sin embargo, este artículo analizará el término en el contexto de los servicios de directorio y la gestión de identidades .
En este contexto , un directorio virtual o servidor de directorio virtual (VDS) es una capa de software que proporciona un único punto de acceso para aplicaciones de gestión de identidades y plataformas de servicios. Un directorio virtual funciona como una capa de abstracción ligera y de alto rendimiento que se sitúa entre las aplicaciones cliente y los distintos tipos de repositorios de datos de identidad, como directorios, bases de datos, servicios web y aplicaciones, tanto propietarios como estándar.
Un directorio virtual recibe consultas y las dirige a las fuentes de datos adecuadas mediante la abstracción y virtualización de los datos. El directorio virtual integra datos de identidad procedentes de múltiples almacenes de datos heterogéneos y los presenta como si provinieran de una única fuente. Esta capacidad de acceder a repositorios dispares hace que la tecnología de directorios virtuales sea ideal para consolidar datos almacenados en un entorno distribuido.
En 2011, los servidores de directorios virtuales utilizaban con mayor frecuencia el protocolo LDAP , pero los directorios virtuales más sofisticados también podían admitir SQL, así como DSML y SPML .
Expertos del sector han destacado la importancia del directorio virtual para modernizar la infraestructura de identidad. Según Dave Kearns de Network World, «La virtualización está en auge y un directorio virtual es el elemento fundamental que debería considerar para su próximo proyecto de gestión de identidades». [ 1 ] Además, el analista de Gartner, Bob Blakley [ 2 ], afirmó que los directorios virtuales desempeñan un papel cada vez más crucial. En su informe, «La arquitectura emergente de la gestión de identidades», Blakley escribió: «En la primera fase, la producción de identidades se separará del consumo de identidades mediante la introducción de una interfaz de directorio virtual».
Capacidades
Los directorios virtuales pueden tener algunas o todas las siguientes capacidades: [ 3 ]
- Agrega los datos de identidad de diversas fuentes para crear un único punto de acceso.
- Garantizar la alta disponibilidad de los almacenes de datos autorizados.
- Actúa como cortafuegos de identidad, previniendo ataques de denegación de servicio en los almacenes de datos principales mediante una capa virtual adicional.
- Admite un espacio de nombres común y con capacidad de búsqueda para la autenticación centralizada.
- Presentar una vista virtual unificada de la información del usuario almacenada en múltiples sistemas.
- Delegue la autenticación a las fuentes de backend mediante mecanismos de seguridad específicos para cada fuente.
- Virtualice las fuentes de datos para admitir la migración desde almacenes de datos heredados sin modificar las aplicaciones que dependen de ellos.
- Enriquezca las identidades con atributos extraídos de múltiples almacenes de datos, basándose en un vínculo entre las entradas de los usuarios.
Algunas plataformas avanzadas de virtualización de identidad también pueden:
- Permite visualizar los datos de identidad de forma personalizada y específica para cada aplicación, sin infringir las normativas internas o externas que rigen dichos datos. Revela las relaciones contextuales entre objetos mediante estructuras de directorios jerárquicas.
- Desarrolle una correlación avanzada entre diversas fuentes utilizando reglas de correlación.
- Cree una identidad de usuario global correlacionando cuentas de usuario únicas en varios almacenes de datos y enriquezca las identidades con atributos extraídos de múltiples almacenes de datos, basándose en un vínculo entre las entradas de usuario.
- Habilite la actualización constante de datos para obtener actualizaciones en tiempo real mediante una caché persistente.
Ventajas
Directorios virtuales:
- Permite una implementación más rápida, ya que los usuarios no necesitan agregar ni sincronizar fuentes de datos adicionales específicas de la aplicación.
- Aprovechar la infraestructura de identidad existente y las inversiones en seguridad para implementar nuevos servicios.
- Ofrecer fuentes de datos de alta disponibilidad
- Proporcionar vistas de datos de identidad específicas para cada aplicación, lo que puede ayudar a evitar la necesidad de desarrollar un esquema empresarial maestro.
- Permitir una visión única de los datos de identidad sin infringir las normativas internas o externas que rigen los datos de identidad.
- Actúan como cortafuegos de identidad al prevenir ataques de denegación de servicio en los almacenes de datos principales y proporcionar seguridad adicional en el acceso a datos confidenciales.
- Puede reflejar los cambios realizados en fuentes autorizadas en tiempo real.
- Aprovecha los procesos de actualización existentes de las fuentes autorizadas, por lo que no se necesita un proceso separado (a veces manual) para actualizar un directorio central.
- Presentar una vista virtual unificada de la información del usuario procedente de múltiples sistemas, de modo que parezca residir en un único sistema.
- Se pueden proteger todas las ubicaciones de almacenamiento backend con una única política de seguridad.
Desventajas
Una desventaja inicial radica en la percepción pública de las "tecnologías push y pull", que es la clasificación general de los "directorios virtuales" según su implementación. Los directorios virtuales se diseñaron inicialmente y posteriormente se implementaron con "tecnologías push" en mente, lo que contravenía las leyes de privacidad de Estados Unidos . Esto ya no es así. Sin embargo, las tecnologías actuales presentan otras desventajas.
- El directorio virtual clásico basado en proxy no puede modificar las estructuras de datos subyacentes ni crear nuevas vistas basadas en las relaciones de datos entre múltiples sistemas. Por lo tanto, si una aplicación requiere una estructura diferente, como una lista plana de identidades o una jerarquía más profunda para la administración delegada , un directorio virtual tiene limitaciones.
- Muchos directorios virtuales no pueden correlacionar a los mismos usuarios en múltiples fuentes diversas en el caso de usuarios duplicados.
- Los directorios virtuales que no cuentan con tecnologías de almacenamiento en caché avanzadas no pueden escalar a entornos heterogéneos y de alto volumen.
Terminología de ejemplo
- Unificar metadatos: Extraer esquemas de la fuente de datos local, asignarlos a un formato común y vincular las mismas identidades de diferentes silos de datos basándose en un identificador único .
- Unión de espacios de nombres: Cree un único directorio grande combinando varios directorios a nivel de espacio de nombres. Por ejemplo, si un directorio tiene el espacio de nombres "ou=internal,dc=domain,dc=com" y un segundo directorio tiene el espacio de nombres "ou=external,dc=domain,dc=com", entonces crear un directorio virtual con ambos espacios de nombres es un ejemplo de unión de espacios de nombres.
- Unión de identidades: Enriquezca las identidades con atributos extraídos de múltiples almacenes de datos, basándose en un vínculo entre las entradas de usuario. Por ejemplo, si el usuario joeuser existe en un directorio como "cn=joeuser,ou=users" y en una base de datos con el nombre de usuario "joeuser", entonces la identidad "joeuser" se puede construir a partir de ambos, directorio y base de datos.
- Reasignación de datos: La traducción de datos dentro del directorio virtual. Por ejemplo, asignar "uid" a "samaccountname", de modo que una aplicación cliente que solo admite una fuente de datos compatible con LDAP estándar pueda buscar también en un espacio de nombres de Active Directory .
- Enrutamiento de consultas: Enruta las solicitudes en función de ciertos criterios, como por ejemplo: "las operaciones de escritura se dirigen al servidor maestro, mientras que las operaciones de lectura se reenvían a las réplicas".
- Enrutamiento de identidad: Los directorios virtuales pueden admitir el enrutamiento de solicitudes en función de ciertos criterios (como que las operaciones de escritura se dirijan a un servidor maestro, mientras que las operaciones de lectura se reenvíen a las réplicas).
- Fuente autorizada: Un repositorio de datos "virtualizado", como un directorio o una base de datos, en el que el directorio virtual puede confiar para los datos de los usuarios.
- Grupos de servidores: Agrupa uno o más servidores que contienen los mismos datos y funcionalidades. Una implementación típica es el entorno multi-maestro, multi-réplica, en el que las réplicas procesan las solicitudes de "lectura" y pertenecen a un grupo de servidores, mientras que los maestros procesan las solicitudes de "escritura" y pertenecen a otro. De esta forma, los servidores se agrupan según su respuesta a estímulos externos, aunque todos compartan los mismos datos.
Casos de uso
A continuación se muestran ejemplos de casos de uso de directorios virtuales:
- Integración de múltiples espacios de nombres de directorio para crear un directorio empresarial centralizado.
- Facilitar la integración de infraestructuras tras fusiones y adquisiciones.
- Centralizar el almacenamiento de identidades en toda la infraestructura, poniendo la información de identidad a disposición de las aplicaciones a través de diversos protocolos (incluidos LDAP, JDBC y servicios web).
- Creación de un único punto de acceso para las herramientas de gestión de acceso web (WAM).
- Habilitar el inicio de sesión único web (SSO) en diversas fuentes o dominios.
- Admite políticas de autorización detalladas basadas en roles.
- Habilitar la autenticación en diferentes dominios de seguridad utilizando el método de verificación de credenciales específico de cada dominio.
- Mejorar el acceso seguro a la información tanto dentro como fuera del cortafuegos.
Referencias
- ^ Kearns, Dave (7 de agosto de 2006). "El directorio virtual finalmente obtiene reconocimiento" . NetworkWorld . Recuperado el 14 de julio de 2014 .
- ^ La arquitectura emergente de la gestión de identidades, Bob Blakley, 16 de abril de 2010.
- ^ "Introducción a los directorios virtuales" . Optimal Idm . Consultado el 15 de julio de 2014 .
- Gestión de datos